Después de año y medio de desarrollo, se ha publicado la versión 1.8.12 de la herramienta clásica para la gestión del cortafuegos por paquetes iptables, cuyo desarrollo se ha centrado recientemente en componentes para mantener la retrocompatibilidad: iptables-nft y ebtables-nft, que proporcionan utilidades con la misma sintaxis de línea de comandos que en iptables y ebtables, pero que traducen las reglas recibidas en bytecode nftables. El conjunto original de programas iptables, que incluye ip6tables, arptables y ebtables, fue clasificado como obsoleto en 2018 y ya ha sido reemplazado por nftables en la mayoría de las distribuciones.
En la nueva versión:
- La utilidad iptables-nft ha implementado soporte para la adición y sustitución atómica de reglas en una sola transacción. *filter -A FORWARD -m comment --comment "nueva regla siendo reemplazada" -R FORWARD 1 -m comment --comment "nueva regla de reemplazo" COMMIT
- La utilidad xtables-monitor ha añadido soporte para reconocer las operaciones de eliminación de cadenas básicas (INPUT, FORWARD, OUTPUT) y, en este caso, imprime el comando "iptables -X nombre_cadena".
- Se ha asegurado la traducción al formato nftables de las reglas con el protocolo ‘-p sctp’, pero sin la especificación explícita del módulo ‘-m sctp’, como se hace con TCP y UDP (es suficiente con indicar “-p tcp” o “-p udp”, y “-m tcp” o “-m udp” se aplicará automáticamente).
- Se ha añadido soporte para los paquetes ICPM info-request e info-reply.
- Se han corregido errores en las utilidades iptables-translate e ip6tables-translate, utilizadas para convertir reglas en nftables.
Fuente: opennet.ru
